ISA防火墙的策略配置及服务器的发布

1.企业和阵列

企业是一个逻辑概念,类似于Windows中的域,是企业管理模型在防火墙软件中的体现

阵列是一组ISA计算机的组合。阵列的所有成员共享相同的配置,可以简化对防火墙的管理

网络结构

网络结构包括:本地主机网络、内部网络、外部网络。

本地主机网络:本地主机网络代表ISA Server计算机本身。内外网之间的所有通信都要经过本地主机网络。本地主机网络定义了一组IP地址,这组IP地址包括绑定到本地ISA Server计算机上网络适配器的所有 IP 地址和 127.0.0.1。例如,ISA Server有两个网卡,IP地址分别是192.168.2.65与61.139.0.5。那么,它的本地主机网络包括以上两个IP地址,同时还包括127.0.0.1。

内部网络:内部网络对应于公司内部要保护的网络,通常认为内部网络包含受信任的IP地址范围。在安装ISA Server 2006时,至少要配置一个默认内部网络,也可以指定多个其他内部网络。公司局域网内所有计算机都在内部网络中受到ISA Server的保护。

外部网络:ISA Server防火墙之外的网络就是外部网络。外部网络一般是指具有公用IP地址的Internet网络。在安装ISA Server时,外部网络包含所有未包含在内部网络中的地址、本地主机网络的IP地址(包括127.0.0.1)。

2.网络模板

为方便设置防火墙策略,ISA为用户提供5个预定义的网络模板

边缘防火墙:

公司ISA Server有两个网络连接,一个连接内部网络,另一个连接外部网络

3向外围网络:

ISA Server连接内部网络、外部网络和外围网络的网络拓扑。外围网络即DMZ区域

前端防火墙

ISA Server连接外部网络和外围网络的拓扑,其作为前端防火墙,内部还有一个防火墙,配置在后端保护内部网络

后端防火墙

连接外围网络和内部网络的防火墙配置,用以保护内部网络,为后端防火墙

3.防火墙策略

防火墙策略由策略元素组成,用于指定防火墙规则的参数,ISA server允许创建多种策略元素,这些策略元素可以再不同的安全规则中重复使用。

ISA的策略元素包括:

协议:

协议类型:TCP、UDP、ICMP或IP

方向:UDP包括“发送”、“接收”、“发送接收”或“接收发送”。TCP包括“入站”和“出站”。ICMP和IP包括“发送”和“发送接收”

端口范围:TCP和UDP的端口范围是1到65535之间

协议号:IP级别的协议是0到254之间的数

用户:

可以包括来自任何身份验证方案(机制)的一个或多个用户

ISA Server预定义了以下用户:

所有经过认证的用户

所有用户

系统和网络服务

内容类型:

ISA可以根据已定义的规则检查数据包的内容,以便限制或过滤某些内容

计划:

时间计划用于设定时间范围,可以根据企业需求将一天24小时分成许多时段

ISA预定义时间计划元素:

周末(Weekends),包括星期六和星期天

工作时间(Work hours),包括从星期一到星期五的上午9:00到下午5:00

网络对象:

网络:网络是一定范围的IP地址

网络集:网络集包含一个或多个网络

计算机:一台计算机代表一个IP地址

地址范围、子网和计算机集:代表一定范围的IP地址

时间: 2024-11-02 05:02:05

ISA防火墙的策略配置及服务器的发布的相关文章

Apache服务器实现负载均衡策略配置详解

随着访问量的不断提高,以及对响应速度的要求,进行负载均衡设置就显得非常必要了.公司的系统在最初设计的时候就已经考虑到了负载均衡的规 划,www静态服务器配置了两台,由于初期项目时间紧,并且访问量并不高,所以当时只用了一台,另一台在内网中,只是进行了同步,并为发挥出效用来.此次 就是对负载均衡的一个简单测试. 先介绍一下apache mod_proxy_balancer的几个配置规则: 将Apache作为LoadBalance前置机分别有三种不同的部署方式,分别是: 1 )轮询均衡策略的配置 进入

ISA防火墙NLB依赖集群Windows服务器故障转移

在部署了网络http://www.aliyun.com/zixun/aggregation/13996.html">负载均衡(NLB)的网络中,当某个客户针对NLB虚拟地址发起连接请求时,NLB通过某种NLB算法来确定(通常是根据发起请求的客户端源地址来决定)为客户服务的NLB节点.在NLB节点没有变动之前,对于某个客户,将总是由某个对应的NLB节点为它提供服务.ISA防火墙企业版中的集成NLB依赖于Windows服务器系统的NLB服务,对于客户发起的请求,也是采用相同的方式进行处理. 例

配置IIS服务器时需要注意的地方

介绍五种配置IIS服务器时需要注意的地方,把好安全关是所有网站都必须要做好的功课,如果服务器本身不安全,给网站带来的将是毁灭性的. 一.操作系统的安装 我这里说的操作系统以Windows 2000为例,高版本的Windows也有类似功能. 格式化硬盘时候,必须格式化为NTFS的,绝对不要使用FAT32类型. C盘为操作系统盘,D盘放常用软件,E盘网站,格式化完成后立刻设置磁盘权限,C盘默认,D盘的安全设置为Administrator和System完全控制,其他用户删除,E盘放网站,如果只有一个网

实现ISA防火墙网络负载均衡的故障转移

 在部署了网络负载均衡(NLB)的网络中,当某个客户针对NLB虚拟地址发起连接请求时,NLB通过某种NLB算法来确定(通常是根据发起请求的客户端源地址来决定)为客户服务的NLB节点.在NLB节点没有变动之前,对于某个客户,将总是由某个对应的NLB节点为它提供服务.ISA防火墙企业版中的集成NLB依赖于Windows服务器系统的NLB服务,对于客户发起的请求,也是采用相同的方式进行处理. 例如,对于一个具有三个NLB节点(ISA1.ISA2.ISA3)的ISA防火墙NLB阵列,当一个客户(10.1

思科防火墙ASA的配置案例

思科防火墙ASA配置案例 拓扑图 要求:通过思科防火墙ASA使用内网用户可以访问外网与DMZ中的服务器,DMZ中的服务器可以发布到网络中,供外网用户访问 一.思科模拟防火墙的使用 因为我们没有真实的设备,所以我们使用一个使用linux内核的虚拟系统来模拟思科的防火墙,模拟防火墙可以自己下载,在使用时我们还要使用一个软件来连接这个模拟防火墙:nptp.ext. 首先,我们打开ASA防火墙虚拟机,再安装nptp.exe软件 打开nptp,点击"Edit"新建一个连接,参数可如下 使用连接工

CISCO PIX防火墙及网络安全配置指南

随着国际互连网的发展,一些企业建立了自己的INTRANET,并通过专线与 INTERNET连通.为了保证企业内部网的安全,防止非法入侵,需要使用专用的防 火墙计算机.路由器防火墙只能作为过滤器,并不能把内部网络结构从入侵者眼 前隐藏起来.只要允许外部网络上的计算机直接访问内部网络上的计算机,就存 在着攻击者可以损害内部局域网上机器的安全性,并从那里攻击其他计算机的可 能性. 大多数提供代理服务的专用防火墙机器是基于UNIX系统的,这些操作系统本身 就有安全缺陷.CISCO提供了PIX (Priv

Windows Server 2008组策略部署IPsec服务器与域隔离(1)

前面我们介绍了如何部署IPsec NAP健康政策,描述了示例网络并列举出使NAP与IPsec政策共同作用的 主要操作步骤,本文我们将继续对这方面进行深入的讨论――如何安装和配置网络策略服务器.健康注册 授权管理和附属CA. 如何安装和配置网络策略服务器.健康注册授权管理和附属CA 现在,让我们将注意力转移到网络策略服务器上.网络策略服务器或者说NPS机器,发挥着RADIUS服务 器的作用.NPS是前微软网络接入服务器(IAS)的新名称,实际上这个新NPS服务器有两个组件:RADIUS组 件(包括

自动化配置 kickstart 服务器

上一篇刚刚完成了nagios的自动安装,这篇继续吧,想到前些天手动配置kickstart服务器过程比较繁琐,思路也不够清晰,还是把安装配置过程写进脚本非常方便,感觉是一劳永逸,降低后续工作的劳动量,而且整个思路过程比较清晰. 实验环境:centos6.3 x86_64 关闭了防火墙, SELinux设为Disabled 注意:虚拟机需要先载入centos6.3 x86_64的安装镜像iso 脚本里的MAC地址需要修改为你当前机器的MAC地址 ks.cfg配置文件中关于设定客户机密码需要改为自己设

CentOS 7.0安装配置LAMP服务器(Apache+PHP+MariaDB)

原文 CentOS 7.0安装配置LAMP服务器(Apache+PHP+MariaDB)     一.配置防火墙,开启80端口.3306端口 CentOS 7.0默认使用的是firewall作为防火墙,这里改为iptables防火墙. 1.关闭firewall: systemctl stop firewalld.service #停止firewall systemctl disable firewalld.service #禁止firewall开机启动 2.安装iptables防火墙 yum i